本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
準備您的 IAM 角色
開始將 IAM 角色指派給 IAM Identity Center 使用者和群組之前,您需要:
-
識別感興趣的帳戶中的相關 IAM 角色,以及
-
請確定 IAM 角色的信任政策包含以下提供的陳述式。
如果角色具有現有的信任政策,請將此陳述式新增至其陳述式陣列。如果您要建立新的角色,您可以使用整個政策文件。此政策陳述式允許帳戶存取管理員代表使用者擔任角色並設定內容。Condition 區塊透過確保帳戶存取管理員只能代表您自己的帳戶和帳戶存取管理員應用程式擔任角色,提供混淆代理人保護。如需詳細資訊,請參閱更新角色信任政策。
<your-account-id> 將 取代為您的 AWS 帳戶 ID、將 <region>取代為您的 IAM Identity Center 主要區域,並將 <application-id>取代為您的 帳戶存取管理員應用程式 ID。您可以在帳戶存取管理員主控台的設定頁面上找到應用程式 ARN。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
選用 — sts:TagSession。如果您希望身分提供者的上游聲明屬性 (例如,群組成員資格、部門、成本中心) 在帳戶存取管理員有問題的工作階段上傳播為主體標籤,請將 sts:TagSession新增至Action清單。如果沒有此動作,角色假設仍會成功;只會抑制工作階段標籤傳播。當目標帳戶中的下游 IAM 政策使用委託人標籤 (aws:PrincipalTag/<key>) 時新增它;否則請將其移出。保留相同的Condition區塊。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
注意
我們建議您更新 IAM 角色建立工作流程,以在需要時自動新增此信任政策陳述式。